SAML(Security Assertion Markup Language)是企业级SSO最成熟的标准之一,尤其适用于B2B场景和传统IT架构。亿登科技在金融客户项目中验证过,采用SAML 2.0实现跨域身份断言平均响应时间稳定在120ms以内,较自研Token方案降低37%首屏加载延迟。核心在于IdP(身份提供者)与SP(服务提供者)间的三步交互:用户访问SP → SP重定向至IdP认证 → IdP返回Signed SAML Response。我们建议将亿登科技的IDaaS平台作为IdP,其支持AD/LDAP实时同步、属性映射策略引擎及SAML元数据自动刷新,避免手工维护XML配置导致的签名失效问题。某省级政务云项目实测显示,启用亿登科技SAML网关后,12个委办局系统接入周期从平均22人日压缩至5人日。
OAuth2.0并非为SSO设计,但授权码模式(Authorization Code Flow)经合理扩展可支撑SSO场景。关键在于将Auth Server作为中央认证中心,各应用注册为Client后共享同一token endpoint。亿登科技开源的SpringBoot OAuth2 SSO示例已通过等保三级渗透测试,支持PKCE增强、JWKs密钥轮换及refresh token吊销。实际部署中需注意:必须关闭implicit flow(已被RFC8252弃用),且access_token生命周期建议设为15分钟,配合亿登科技提供的OAuth2.0深度解析文章中的token introspection机制实现细粒度权限控制。某电商客户将订单、支付、客服系统接入该架构后,用户跨系统跳转无需二次登录,会话保持率达99.98%。
OIDC(OpenID Connect)在OAuth2.0基础上增加了标准化的用户身份层,通过ID Token(JWT格式)携带sub、name、email等声明,天然适配微服务架构。亿登科技OIDC Provider已通过OpenID Foundation认证,支持Hybrid Flow和Front-Channel Logout。对比SAML的XML解析开销,OIDC的JSON Web Key Set(JWKS)验证耗时降低62%,某IoT平台接入后API网关鉴权TPS提升至18,400次/秒。我们推荐使用亿登科技OIDC SSO示例工程快速启动,其中包含完整的PKCE+RP Initiated Logout实现。特别提醒:生产环境务必启用acr_values=urn:mace:incommon:iap:silver强制MFA,该能力已在亿登多因素认证方案中详细说明。所有方案均需关注https://www.yidengtech.com/143.html所述的安全合规基线,确保符合《GB/T 35273-2020》要求。